BookinglyTech News
Infraestructura

Fallos de confianza en dominio tras migrar a Windows Server 2025

Clientes Windows 11 25H2 reportan errores de canal seguro con el dominio después de una migración en paralelo de controladores.

3 min de lecturar/sysadmin0 vistas

Un administrador de sistemas ha descrito en foros especializados un problema recurrente de confianza en Active Directory que afecta a algunos equipos Windows 11 25H2 tras migrar los controladores de dominio (DC) de Windows Server 2019 a Windows Server 2025. El error 'The trust relationship between this workstation and the primary domain failed' aparece uno o dos minutos después del inicio de sesión, obligando a los usuarios a desconectarse de la red corporativa para poder trabajar con normalidad.

El entorno consta de dos DC con Windows Server 2025, todos los parches aplicados, y una migración por método de lado a lado. La sincronización horaria es correcta en ambos controladores. Las acciones iniciales de reincorporación al dominio y reparación del canal seguro con Test-ComputerSecureChannel -Repair funcionan temporalmente, pero el fallo regresa a los dos días en los mismos equipos.

El error de confianza indica normalmente que el objeto de equipo no dispone de la misma contraseña de cuenta de máquina en el cliente y en el dominio. Cada equipo mantiene un secreto compartido que se renueva cada 30 días de forma automática. Tras una migración, si algún DC no replica correctamente o el cliente se autentica contra un DC con información obsoleta, la validación falla. El hecho de que el problema reaparezca después de un tiempo sugiere que la rotación periódica de la contraseña vuelve a romper el canal, lo que apunta a una réplica incompleta o a una configuración de política de contraseñas de equipos no estándar.

Diagnóstico y pasos a seguir

Primero conviene verificar el estado de replicación entre los DC. repadmin /replsummary y dcdiag deben mostrar replicación correcta y sin errores en las particiones de dominio. Compruebe que los registros SRV de _ldap y _kerberos apuntan a los DCs correctos y que los clientes resuelven esos nombres sin problemas.

Se puede forzar el restablecimiento del secreto de la cuenta del equipo afectado con netdom resetpwd /server:<DC> /userd:<admin> /passwordd:<clave>. A veces eliminar el objeto de equipo y volver a unirlo es la única salida, pero si el origen es una réplica defectuosa, el problema se repetirá. También hay que evaluar si alguna política de grupo modifica el intervalo de rotación de la contraseña de equipos, reduciéndolo a días en lugar de las 4 semanas estándar.

Es recomendable revisar los registros de eventos en el cliente y en los DC para detectar errores de Netlogon (evento 3210 o 5722) que aporten pistas sobre el DC implicado. Si el fallo sucede solo con ciertos clientes, compruebe si estos se autentican siempre contra un DC concreto y descarte problemas de ese servidor.

En entornos con migraciones complejas, a veces quedan restos de los DC anteriores (metadatos huérfanos) o problemas con la transferencia de roles FSMO. Asegúrese de que los antiguos DC ya no estén publicados en DNS y de que los nuevos tienen el catálogo global y todos los roles.

Mientras se identifica la causa raíz, como medida paliativa se puede establecer una tarea programada que ejecute la reparación del canal seguro en los equipos afectados, aunque no es una solución definitiva.

El caso está abierto y no se ha mencionado ninguna actualización conocida de Microsoft que resuelva el problema de forma directa. La combinación de Windows 11 25H2 y Windows Server 2025 es reciente, y esta incidencia podría deberse a un error específico de la versión. Se recomienda a los administradores seguir los pasos de diagnóstico anteriores y, si persiste, abrir un caso con Soporte de Microsoft con los datos de depuración.